Уразливість Stored XSS у плагіні brodos.net Onlineshop для WordPress
Виявлено Stored XSS у плагіні brodos.net Onlineshop для WordPress до версії 2.0.2. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін brodos.net Onlineshop для WordPress версії до 2.0.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'BrodosCategory'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на довіру користувачів і безпеку вебресурсу. Для ІТ-операторів це означає підвищений ризик компрометації сайтів на WordPress із встановленим плагіном, що може призвести до репутаційних та операційних втрат.
Рекомендовані дії адміністратора
Рекомендується оновити плагін brodos.net Onlineshop до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та екранування введених даних. Регулярно перевіряйте оновлення від розробника плагіна.